Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Sicherheitskatastrophe "Heartbleed": Auf nickles.de kein Thema?

mawe2 / 60 Antworten / Flachansicht Nickles

Mich wundert, dass hier bisher kein Wort über die jüngst bekannt gewordene Sicherheitskatastrophe namens "Heartbleed" verloren wurde.

http://www.golem.de/specials/heartbleed-bug/

Gibt es irgendwelche nachvollziehbaren Gründe, dass dieses Thema hier komplett unter den Tisch gefallen ist? Oder ist es purer Zufall?

Ist nickles.de von diesem Bug in irgendeiner Form betroffen?

http://www.faz.net/aktuell/feuilleton/openssl-sicherheitsluecke-jetzt-muss-jeder-jedes-passwort-aendern-12889676.html

Gruß, mawe2

bei Antwort benachrichtigen
Borlander mawe2 „Übrigens haben wir auch schon öfters diskutiert, ob Open ...“
Optionen
Wenn es aber zwei Jahre dauert, bis das passiert und der Bug somit zwei Jahre lang ausgenutzt werden konnte, kann man dieses Beispiel nur noch für die Untauglichkeit dieser Form der Qualitätssicherung heranziehen!

Es gibt allerdings auch genügend Beispiele für Lücken in Closed-Source-Software die noch länger ausnutzbar waren. Siehe z.B. die RTF-Lücke die seit grob mindestens 12 Jahren in MSO drin gewesen sein muss.

Zwei Jahre sind nun also keinesweg ein irrsinng langer Zeitraum. Natürlich sollte sowas generell nicht passieren. Im hier vorliegenden Fall wurde die Lücke allerdings durch unbeteiligte Dritte (einem Mitarbeiter von Google Security) entdeckt. Die Verfügbarkeit des Quellcodes wird dabei sicher nicht von Nachteil gewesen sein.

Ich gehe allerdings davon aus, dass dieser Bug sicherlich einen gewissen Einfluss haben wird auf die OpenSource-Software-Welt. Vor wird durch diesen Vorfall die Chance steigen, dass häufiger unabhängige Code-Reviews von häufig eingesetzter freier Software erfolgen.

Gruß
Borlander

bei Antwort benachrichtigen
Also Entwarnung?? mawe2